第三方应用总是会带来一定程度的安全和隐私风险。攻击者认识到软件漏洞可以侵入敏感数据。然而,随着 SaaS 产品使用日益增长和依赖程度增加,以及应用的集成日益,这个问题已经进一步加剧:现在攻击者有更多的漏洞可以利用。
2025 年 8 月发生的 Salesloft Drift 泄露影响了数百个组织,充分展示了第三方 SaaS 应用及其集成所带来的严重隐私风险。
在这一攻击中,网络犯罪分子成功入侵了 Salesloft Drift 销售参与平台。攻击者盗取 OAuth 令牌,使其能够访问多个组织使用的集成 Salesforce 实例。Salesforce 实例受到入侵影响的组织迅速中止了攻击者的访问,但在此之前,攻击者已经从这些组织的 Salesforce 实例中外泄了数据,包括客户支持个案的文本字段。虽然我们掌握的情报显示数百个组织受到影响,但只有少数组织公开披露了此次事件的影响。
在该 Salesloft Drift 事件中,攻击者外泄了客户数据,这本身就是一种伤害。但攻击者也可以利用这些信息造成进一步的伤害:攻击者经常会在社会工程骗局中使用窃取的信息。此外,Salesloft Drift 攻击者窃取了数字凭据和令牌,从而能够访问其他集成应用。
这些漏洞使各种敏感数据面临更大的风险。虽然 Salesloft Drift 漏洞导致客户联系方式和支持信息泄露,但入侵事件还可能暴露更多敏感数据,例如商业机密、公司财务数据或医疗信息。例如,2025 年 Discord 的第三方客户支持供应商发生数据泄露,导致 Discord 客户姓名、电子邮件地址、信用卡号、上传的政府签发身份证件图片等信息被盗。
除了立即应对第三方数据泄露事件外,企业还必须处理长期影响和后续风险。企业可能面临监管罚款、法律诉讼以及客户信任的丧失,都会直接影响到收入。